Il mondo WordPress affronta una nuova emergenza di sicurezza. Gli aggressori hanno lanciato oltre 440mila tentativi di exploit sfruttando due vulnerabilità critiche presenti in plugin molto diffusi: Super Forms – Drag & Drop Form Builder ed Elementor Pro. Le due falle consentono a un attaccante senza credenziali di aggirare i controlli sui file caricati attraverso i moduli e di inserire codice PHP all’interno del server. Il problema non riguarda quindi una semplice alterazione grafica o un malfunzionamento del sito: un attacco riuscito può aprire la strada all’esecuzione di codice arbitrario e alla compromissione dell’intera installazione WordPress.
I dati mostrano una campagna tutt’altro che teorica. I sistemi di sicurezza hanno intercettato più di 250mila richieste ostili indirizzate alla vulnerabilità di Super Forms e oltre 190mila tentativi collegati a Elementor Pro. Gli attacchi contro Super Forms hanno iniziato a comparire il 14 luglio e hanno raggiunto un picco superiore a 40mila richieste nell’arco di una sola giornata, il 18 agosto. La campagna contro Elementor Pro è invece entrata in azione il 19 agosto. Il volume delle richieste dimostra che gli aggressori stanno cercando in modo sistematico installazioni vulnerabili esposte su Internet.
Super Forms diventa una porta d’ingresso per il codice PHP
La prima vulnerabilità, identificata come CVE-2026-14894, interessa Super Forms. Il problema nasce dalla gestione dei file caricati attraverso i moduli: il plugin non applica controlli sufficienti sul tipo di file e permette quindi a un utente non autenticato di inviare contenuti che il sito dovrebbe rifiutare. Gli aggressori sfruttano questa debolezza per trasmettere un payload PHP mascherato da immagine e utilizzare il campo dedicato agli allegati come punto d’ingresso.
La tecnica osservata durante gli attacchi porta alla creazione di una web shell, cioè uno strumento che consente di interagire con il server attraverso richieste provenienti dall’esterno. Tra i file individuati durante le campagne compare Mushr00w_upl.php. Una volta installato, questo tipo di componente può permettere agli aggressori di caricare ulteriori file ed eseguire altre operazioni sul sistema compromesso. Il rischio supera quindi di gran lunga la singola vulnerabilità del plugin: un accesso iniziale può trasformarsi nel controllo dell’intero sito.
Elementor Pro presenta una seconda falla critica
Una situazione analoga interessa Elementor Pro con la vulnerabilità CVE-2026-32475. In questo caso gli aggressori sfruttano una particolare modalità di gestione del campo File Upload presente nei moduli. Perché l’attacco possa funzionare, il sito deve avere almeno una pagina Elementor pubblicata con un Form widget che includa un campo destinato al caricamento dei file.
L’attaccante costruisce una richiesta appositamente manipolata e presenta il campo di caricamento come un array. Il primo elemento resta vuoto, mentre il secondo contiene il payload PHP. Questa struttura permette di aggirare i controlli previsti dal plugin e di depositare il file nella directory utilizzata da Elementor per i moduli. Il mantenimento dell’estensione PHP rende possibile richiamare successivamente il file e avviare il codice sul server, trasformando una funzione apparentemente innocua in un possibile vettore di esecuzione remota.
Il pericolo non finisce con l’aggiornamento
La presenza di una vulnerabilità non significa automaticamente che ogni sito abbia subito una compromissione, ma il numero degli exploit registrati rende indispensabile una verifica immediata. Un amministratore che utilizza una versione vulnerabile non dovrebbe limitarsi ad aggiornare il plugin e considerare concluso l’incidente. Se un aggressore ha già sfruttato la falla, potrebbe aver lasciato sul server file aggiuntivi, nuovi account amministrativi o altri strumenti per mantenere l’accesso.
Tra gli elementi che meritano particolare attenzione compaiono file PHP comparsi di recente nelle cartelle dedicate agli upload, account amministrativi inattesi, modifiche inspiegabili ai contenuti del sito e richieste anomale registrate nei log. Anche redirect verso pagine sconosciute, pubblicazione di spam e comportamenti insoliti del server possono indicare una precedente intrusione. In uno scenario del genere, la semplice installazione della versione corretta non garantisce da sola la rimozione di eventuali componenti malevoli già presenti.
Aggiornare subito e controllare l’intera installazione
Gli amministratori dei siti WordPress che utilizzano Super Forms o Elementor Pro devono quindi verificare la versione installata e applicare senza ritardi gli aggiornamenti di sicurezza disponibili. Per Super Forms la correzione riguarda la versione 6.3.314, mentre Elementor Pro risolve il problema nella versione 4.2.2. Rinviare l’aggiornamento significa lasciare aperta una porta che gli aggressori stanno già cercando attivamente di sfruttare.
Dopo l’aggiornamento conviene controllare gli account con privilegi elevati, analizzare i log, esaminare le directory di caricamento e cercare file PHP inattesi o modificati recentemente. In presenza di segnali concreti di compromissione, l’amministratore dovrebbe considerare anche il ripristino da un backup sicuramente pulito e una revisione completa dell’installazione. La vicenda conferma ancora una volta quanto i plugin possano diventare un elemento decisivo nella sicurezza di WordPress: una funzione di caricamento file apparentemente ordinaria, quando non dispone di controlli adeguati, può trasformarsi in un punto d’accesso capace di mettere a rischio l’intero sito.
ExtraRem: tutto il resto, senza filtri.
Clicca qui per iscriverti al canale Whatsapp!
Table of Contents

